info:connection_ssh_sans_mot_de_passe

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentes Révision précédente
Prochaine révision
Révision précédente
info:connection_ssh_sans_mot_de_passe [2019/12/12 17:07] – [Connexion SSH] radeffinfo:connection_ssh_sans_mot_de_passe [2025/07/29 16:27] (Version actuelle) – [Pour forcer l'identification par clés] radeff
Ligne 1: Ligne 1:
 ====== Connexion SSH ====== ====== Connexion SSH ======
-{{tag>ssh, password, security}} 
  
-Voir aussi:  
  
-  * https://www.microlinux.fr/cle-ssh/ +====== Solution sans mot de passe ======
-  * [[https://lord.re/posts/187-ssh-key-restricted-rsync-backup/|Restreindre des clés SSH pour du backup via rsync]] +
-====== Solution avec mot de passe ====== +
-il vaudrait mieux toujours avoir un passphrase pour protéger ses clés, sinon un hacker qui entrerait dans ~/.ssh pourrait piquer les clés +
- +
- +
-====== pam-keyring ====== +
- +
-utiliser pam-keyring pour ne pas avoir à entrer la passphrase à chaque fois +
- +
-apt-get install libpam-ssh libpam-keyring +
- +
-http://ubuntu-tutorials.com/2007/07/12/automatically-unlocking-the-default-gnome-keyring-pam-keyring/ +
- +
-puis+
  
-http://b.twidi.com/index.php/2007/05/26/78-connexion-linux-ubuntu-avec-passphrase-ssh-pm-ssh 
- 
-si on a déjà une clé ssh (voir ci-dessous) mais qu'elle n'est pas protégée par un passphrase, voici la procédure 
- 
-http://sysadmin.gnome.org/users/security.html 
- 
-You can also add a passphrase to an existing key without a passphrase by using ssh-keygen -p. However, only do it if you have just generated the key, or if you are absolutely sure the said key had been totally safe until then. If you cannot be completely sure, your key might have been compromised meanwhile, in which case setting a passphrase will not help, and it should be immediately replaced.  
- 
-====== Solution sans mot de passe ====== 
-pratique mais semble-t-il pas assez solide pour bon hacker 
 <code> <code>
 solution avec une clef ssh sans mot de passe solution avec une clef ssh sans mot de passe
Ligne 71: Ligne 45:
  
 voir https://www.infomaniak.com/fr/support/faq/2054/se-connecter-a-votre-hebergement-a-laide-dune-cle-ssh voir https://www.infomaniak.com/fr/support/faq/2054/se-connecter-a-votre-hebergement-a-laide-dune-cle-ssh
 +
 +===== note Fred: spécifier la clé utilisée =====
 +   ssh -i ~/.ssh/id_rsa trucmuche@bidule.org
 +
 ===== note Fred: server X ===== ===== note Fred: server X =====
  
Ligne 88: Ligne 66:
   * vérifier dans $HOMEDIR/.ssh/config qu'on a bien  ForwardX11 yes   * vérifier dans $HOMEDIR/.ssh/config qu'on a bien  ForwardX11 yes
  
-===== note Fred: screen =====+===== note Fred: screen (session permanente) =====
     screen -r radeff     screen -r radeff
  
-une commande bien pratique en ssh!+<note tip> 
 +une commande bien pratique en ssh! //screen// permet de "détacher" la session de la session locale, en d'autres termes, si votre connexion tombe alors que vous exécutez une commande sur un serveur, si celle-ci a été effectuée avec //screen// elle va continuer! 
 +</note>
  
   * https://kb.iu.edu/d/acuy   * https://kb.iu.edu/d/acuy
Ligne 97: Ligne 77:
   * https://www.computerhope.com/unix/screen.htm   * https://www.computerhope.com/unix/screen.htm
   * https://www.thegeekdiary.com/how-to-use-the-screen-command-in-linux/   * https://www.thegeekdiary.com/how-to-use-the-screen-command-in-linux/
-====== Pour forcer l'identification par clés ======+  * https://www.linuxtricks.fr/wiki/screen-un-multiplexeur-de-terminal-pratique
  
 +====== SSH serveur ======
 +
 +
 +https://ubuntu.com/server/docs/service-openssh
 +===== Pour forcer l'identification par clés =====
 Si on veut interdire l'accès avec un mot de passe (forcer l'usage des clés): Si on veut interdire l'accès avec un mot de passe (forcer l'usage des clés):
  
Ligne 111: Ligne 96:
 https://help.ubuntu.com/community/SSH/OpenSSH/Configuring https://help.ubuntu.com/community/SSH/OpenSSH/Configuring
 http://www.cyberciti.biz/faq/force-ssh-client-to-use-given-private-key-identity-file/ http://www.cyberciti.biz/faq/force-ssh-client-to-use-given-private-key-identity-file/
 +
 +<note tip>Si on est total parano on peut encore ajouter un [[fail2ban|fail2ban]] mais vu qu'on interdit l'accès par login/password c'est pas vraiment utile</note>
 +====== Solution avec mot de passe ======
 +
 +====== pam-keyring ======
 +utiliser pam-keyring pour ne pas avoir à entrer la passphrase à chaque fois
 +
 +apt-get install libpam-ssh libpam-keyring
 +
 +http://ubuntu-tutorials.com/2007/07/12/automatically-unlocking-the-default-gnome-keyring-pam-keyring/
 +
 +puis
 +
 +http://b.twidi.com/index.php/2007/05/26/78-connexion-linux-ubuntu-avec-passphrase-ssh-pm-ssh
 +
 +si on a déjà une clé ssh (voir ci-dessous) mais qu'elle n'est pas protégée par un passphrase, voici la procédure
 +
 +http://sysadmin.gnome.org/users/security.html
 +
 +You can also add a passphrase to an existing key without a passphrase by using ssh-keygen -p. However, only do it if you have just generated the key, or if you are absolutely sure the said key had been totally safe until then. If you cannot be completely sure, your key might have been compromised meanwhile, in which case setting a passphrase will not help, and it should be immediately replaced. 
 +====== sshpass (souci avec rsync, scp, sftp etc) ======
 +Il peut arriver que ssh fonctionne avec la clé selon la méthode décrite //supra//, mais que le système vous demande un mot de passe pour des programmes comme rsync, scp etc. Il y a sûrement une solution plus élégante, mais moi j'ai choisi celle de **sshpass**
 +
 +installer:
 +    sudo apt-get install sshpass
 +
 +exemple:
 +     sshpass -p "password" rsync root@1.2.3.4:/abc /def
 +
 +si on veut (en plus c'est plus sûr) on peut mettre le mot de passe dans un fichier
 +     sshpass --password-file=rsync_pass rsync root@1.2.3.4:/abc /def
 +
 +doc https://www.cyberciti.biz/faq/linux-unix-applesox-ssh-password-on-command-line/
 +
 +===== Voir aussi =====
 +  * https://www.microlinux.fr/cle-ssh/
 +  * [[https://lord.re/posts/187-ssh-key-restricted-rsync-backup/|Restreindre des clés SSH pour du backup via rsync]] (sur l'excellent blog de lord)
 +  * https://quick-tutoriel.com/ssh-securise-sans-mot-de-passe/
 +
 +{{tag>ssh password security}}
  • info/connection_ssh_sans_mot_de_passe.1576166852.txt.gz
  • Dernière modification : 2019/12/12 17:07
  • de radeff